Aller au contenu
English
medium

Blog DevSecOps - Page 2

Billets (page 2)

Crise de l'open source

GitHub vacille : l'open source est-il en crise ?

En quelques semaines, GitHub a accumulé un incident de sécurité interne, une fiabilité en berne et le départ de projets emblématiques. Beaucoup y lisent la crise de l'open source. Je crois qu'on confond trois choses : GitHub l'entreprise, la sécurité de la supply chain et l'open source lui-même. Un billet que j'enrichirai au fil de l'eau.

#open-source#supply-chain#devsecops
Lire l'article
Shai-Hulud

Shai-Hulud revient : un ver npm pille l'écosystème AntV

Shai-Hulud est de retour. Ce ver npm auto-répliquant a frappé l'écosystème AntV d'Alibaba le 19 mai 2026 : il lit la mémoire des runners GitHub Actions, vole 130 types de secrets et plante des backdoors dans Claude Code. J'ai vérifié mon propre package-lock.json, voici ce que j'ai trouvé et ce qu'il faut faire.

#supply-chain#npm#devsecops
Lire l'article
KICS compromis

Checkmarx/KICS compromis : quand les scanners de sécurité deviennent la surface d'attaque

Après Trivy, l'incident Checkmarx/KICS rend le message brutal : nous ne parlons plus d'un outil qui contient une faille, mais d'un scanner de sécurité que des équipes exécutent volontairement dans leurs pipelines, sur leurs dépôts, sur leurs fichiers Terraform et Kubernetes, avec des variables sensibles à portée de main. Je détaille les artefacts touchés, le parallèle troublant avec Trivy, la propagation en aval jusqu'au CLI Bitwarden, le piège des tags Docker mutables, et le vrai sujet que tout le monde évite : ce qu'un scanner peut voir de votre infrastructure.

#checkmarx#kics#supply-chain
Lire l'article
Policy as code

Argo CD + Kyverno : le policy-as-code GitOps qui manquait à votre cluster

Vous pilotez vos déploiements Kubernetes avec Argo CD en GitOps, mais qui vérifie que ce qui arrive dans le cluster respecte vos règles de sécurité ? Je décortique le pattern publié par la CNCF qui couple Argo CD et Kyverno pour transformer vos politiques en code versionné, déployé et appliqué automatiquement. J'explique le pattern App-of-Apps, pourquoi il faut passer en mode audit avant enforce, et pourquoi ce contrôle d'admission est le dernier rempart de votre chaîne logicielle.

#kubernetes#supply-chain#devsecops
Lire l'article

Pourquoi les certifications Linux, Kubernetes et Terraform vont reprendre de la valeur à l'ère de l'IA

L'IA banalise la production apparente : un manifest Kubernetes, un module Terraform ou une commande Linux se génèrent en quelques secondes. Mais cette facilité affaiblit la valeur du livrable brut. Les certifications pratiques, RHCSA, LFCS, CKA, CKS, Terraform Associate, redeviennent un signal fort, parce qu'elles valident ce que l'IA ne peut pas prouver à votre place.

#certifications#ia#linux
Lire l'article
Trivy, acte IV

L'affaire Trivy, Acte IV : Aqua a parlé, voici ce que ça change

Dans mon billet précédent, j'écrivais que sans analyse complète et transparente de l'incident, je ne pouvais pas recommander Trivy en conscience. Aqua Security a fini par publier cette analyse, mise à jour cinq fois entre le 22 mars et le 1er avril 2026, avec l'appui du cabinet forensique Sygnia. Le document est dense et techniquement riche, mais mérite une lecture critique. Je détaille ce qu'il révèle vraiment sur le tag poisoning, le payload à trois étages et la persistance via blockchain, ce qu'il passe sous silence, et ce que ça change dans mes recommandations.

#trivy#supply-chain#devsecops
Lire l'article
Rebâtir depuis les sources

Trivy compromis : Chainguard offre 12 mois gratuits et une leçon supply chain

En mars 2026, l'écosystème Trivy a subi une compromission majeure : release malveillante, action setup-trivy touchée, tags réécrits, puis extension à des images Docker Hub. L'incident rappelle une réalité brutale : un projet peut garder un code source sain tout en diffusant des artefacts dangereux via une chaîne de release compromise. Chainguard a annoncé dans ce contexte 12 mois d'images Trivy gratuites. Au delà de l'offre commerciale, je m'intéresse à la leçon de fond : ce qu'une chaîne de build indépendante change réellement à l'impact d'une release empoisonnée.

#trivy#supply-chain#devsecops
Lire l'article
KICS et LiteLLM

KICS et LiteLLM compromis : deux nouvelles attaques supply chain qui confirment un changement d’échelle

À peine le temps d'analyser la compromission de Trivy qu'une nouvelle vague frappe déjà d'autres briques très utilisées : la GitHub Action KICS/Checkmarx et les paquets PyPI de LiteLLM. Ces deux incidents ne sont pas des accidents isolés. Ils montrent une campagne qui change de terrain, réutilise les mêmes mécanismes et vise toujours la même ressource : vos secrets, tokens, runners et clusters. J'analyse les deux vecteurs, ce qui laisse penser qu'ils sont liés, les erreurs de défense qu'ils révèlent, et ce qu'il faut changer durablement au delà de la réaction d'urgence.

#supply-chain#github-actions#pypi
Lire l'article
Trivy, encore

Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée

Trois semaines après l'attaque initiale, Trivy a subi un second incident : la release v0.69.4 publiée le 19 mars 2026 était empoisonnée. Ce second épisode est plus grave que le premier, parce que l'artefact malveillant a été construit pour paraître parfaitement légitime et s'est propagé via Homebrew, les registres de conteneurs et la GitHub Action officielle. Je reconstitue la chronologie, le point de départ probable avec un jeton d'accès volé puis non révoqué, le rôle d'un domaine typosquatté, et le rebondissement des images Docker Hub qui a suivi.

#trivy#github-actions#supply-chain
Lire l'article
15 pièges de sécurité

GitHub Actions : 15 pièges de sécurité qui exposent vos pipelines

En 2025, des attaques comme Shai Hulud v2, GhostAction et tj-actions/changed-files ont compromis des dizaines de milliers de dépôts via GitHub Actions. La cause ? Toujours les mêmes erreurs : tags mutables, permissions trop larges, injection de commandes, pull_request_target mal utilisé. Cet article passe en revue 15 pièges exploités, l'écosystème d'outillage encore immature et vous donne les remèdes pour blinder vos pipelines.

#github-actions#securite#supply-chain
Lire l'article
Trivy vidé

Trivy vidé après une attaque supply chain par un bot IA

Ce dimanche, en voulant installer Trivy via mise, je tombe sur une erreur 404. Le dépôt GitHub aquasecurity/trivy est vide. Ce que je pensais être un bug s'avère être une attaque supply chain : un bot IA autonome a compromis un PAT, supprimé toutes les releases, renommé le dépôt et publié une extension VS Code malveillante. Chronologie complète et leçons.

#trivy#securite#open-source
Lire l'article